Skip to main content

Путь новичка в KUMA

Добро пожаловать в базу знаний KUMA SIEM. Эта страница проведёт вас от знакомства с системой до первых алертов — последовательно, шаг за шагом.


⚡ Путь изучения

1. 📚 Что такое SIEM и архитектура KUMA

Разберитесь с основами до установки — это сэкономит время при настройке.


2. ⚙️ Подготовка инфраструктуры

Минимальные требования для PoC: 16 vCPU, 32 GB RAM, 500 GB SSD в /opt.


3. 💿 Установка KUMA

Для старта рекомендуется вариант All-in-One — все компоненты на одном сервере.


4. 🔌 Подключение источников событий

Windows, Linux, KSC, сторонние системы — подключайте поэтапно, начните с ключевых.


5. 📊 Нормализация и модель данных

Поймите как события парсятся и обогащаются перед тем как дойдут до правил.


6. 🚨 Правила корреляции и детектирование

Загрузите готовый контент — первые алерты появятся без написания правил вручную.


7. 🛡 Работа с алертами и инцидентами

Алерты, расследование, реагирование, отчётность и оценка эффективности SOC.


💡 Совет: После установки сразу загрузите коробочный SOC-контент и Community Pack. Это даст первые алерты без написания правил вручную и позволит быстро проверить работу системы.


🎯 Частые задачи

Задача Куда идти
Подключить источник логов Подключение источников
Разобраться с моделью данных Модель данных события
Создать правило корреляции Cookbook: корреляция
Загрузить готовые детекты SOC Content и Community Pack
Разобраться с алертом Работа с инцидентами
Траблшутинг Первичная диагностика

⚠️ Частые проблемы

🔴 Нет событий в системе

  1. Проверьте подключение источника и настройки коннектора
  2. Убедитесь в сетевой доступности — порты, firewall, маршрутизация
  3. Проверьте статус коллектора: systemctl status kuma-collector-*
  4. Смотрите логи в /opt/kaspersky/kuma/

→ Раздел траблшутинга в KB


🟠 События поступают, но не парсятся

  1. Проверьте, правильный ли нормализатор привязан к коллектору
  2. Убедитесь, что формат лога соответствует ожидаемому нормализатором
  3. Используйте встроенный тестировщик нормализаторов в интерфейсе KUMA

→ Cookbook по нормализации


🟠 Нет алертов

  1. Убедитесь, что правила корреляции активны и привязаны к коррелятору
  2. Проверьте, что поток событий проходит через нужный коррелятор
  3. Загрузите Community Pack для быстрого старта с готовыми правилами

→ Community Pack


🟡 Ошибки при установке

  1. Имя сервера должно быть FQDN, например kuma.demo.lab
  2. Не создавайте пользователя kuma вручную — он создаётся автоматически
  3. Раздел /opt должен быть выделен отдельно (минимум 500 GB)
  4. Проверьте SELinux: sestatus — должен быть отключён

→ Раздел установки в KB


🟡 Высокая нагрузка / низкая производительность

  1. Проверьте объём входящих событий (EPS)
  2. Оцените количество активных правил и их сложность
  3. Рассмотрите горизонтальное масштабирование коллекторов
  4. Для высоких нагрузок используйте распределённую или RAFT-установку

🎥 Видеоматериалы


🧰 Полезные ресурсы